宇宙链 宇宙链
Ctrl+D收藏宇宙链
首页 > 区块链 > 正文

黑客开启狂飙模式:Platypus闪电贷攻击,盗走900万美元

作者:

时间:1900/1/1 0:00:00

北京时间?2023?年?2?月?16?日凌晨,Avalanche?上的?DeFi?平台Platypus?Finance遭遇闪电贷攻击,被盗走约900?万美元。攻击者部署了未经验证的合约,并利用闪电贷消耗了协议中的约?900?万美元。

攻击步骤

三次攻击,我们将选择金额最大的用来解析流程:

1.攻击者将闪电贷获得的?4400?万?USDC?存入?PlatypusUSDC?池,并获得?4400?万LP-USDC。

2.攻击者将这?4400?万?LP-USDC?存入?MasterPlatypusV?4?。

黑客通过Monkey Drainer网络钓鱼获利1297.2万美元:2月10日消息,慢雾科技发文分析Monkey Drainer网络钓鱼组织相关案件,调查后发现与Monkey Drainer NFT钓鱼群相关联的恶意地址有1708个,其中87个为原始钓鱼地址,最早确定的一组活跃的链上地址可以追溯到2022年8月19日,并且一直保持活跃到现在。MonkeyDrainer网络钓鱼产生的总利润约为1297.2万美元,共有7059个NFT被盗,黑客获利4695.91ETH,约合761万美元,占获利资金总额的58.66%;另外,被盗的ERC20 Token约为536.2万美元,占黑客获利资金总额的41.34%,主要ERC20 Token收益来自USDC、USDT、LINK、ENS、stETH。[2023/2/10 11:59:41]

3.该平台的借贷限额被设置为?95%?,这意味着攻击者最多可以用他们的?4400?万?LP-USDC?借到大约?4180?万?USP。

印度播主Carry Minati的YouTube频道遭黑客入侵,被用于加密货币:印度顶级YouTuber Carry Minati(真名为Ajey Nagar)的第二个频道CarryisLive被黑客入侵,成为比特币的一部分。据报道,Carry Minati通常用CharryIslive发布游戏视频。该频道被入侵后,直播了两个名为“以太坊赚钱电话”和“慈善直播:帮助阿萨姆邦和比哈尔邦”的视频,要求用户捐赠比特币。这些视频已经被删除。

据此前报道,苹果联合创始人史蒂夫·沃兹尼亚克(Steve Wozniak)已就比特币赠品局起诉YouTube及其母公司Google。Wozniak是周二提起诉讼的18名原告之一,该诉讼寻求惩罚性赔偿,并将由陪审团进行审判。Wozniak要求YouTube删除使用其姓名和肖像进行的所有比特币赠品和促销活动。(Business Insider)[2020/7/25]

4.攻击者在?PlatypusTreasure?合约中调用了borrow来铸造大约?4180?万?USP。

动态 | Big.game 疑似遭遇黑客攻击 损失估计18500个EOS:据IMEOS消息,Big.game疑似遭遇黑客 eykkxszdrnnc 的攻击,损失18500个 EOS。Big.game 发公告称已将骰子奖池余额已经转到了安全账户中,红黑大战游戏不受影响。[2018/12/19]

5.由于借来的?USP?数额没有超过限额,协议的isSolvent值将总是返回?true。

6.由于isSolvent变量为?true,攻击者可以调用EmergencyWithdraw来提取其质押的?4400?万?LP-USDC?全部资金。

7.攻击者在支付了移除流动性的手续费用后,总共提取了?43,?999,?999,?921,?036USDC。

8.攻击者偿还了闪电贷款,并以多个稳定币的形式获利约?850?万美元。

2,?425,?762USDC

1,?946,?900USDC.e?

1,?552,?550USDT

1,?217,?581USDT.e

687,?369BUSD

691,?984DAI.e?

在撰写本文时,共大约?900?万美元被盗。其中攻击者部署的合约中仍有价值?850?万美元的资产;171,?000?美元在攻击者的地址;399,?400?美元在一个?Aave?池。

漏洞分析

造成该事件的漏洞在于?MasterPlatypusV?4?合约的函数emergencyWithdraw中偿付能力检查出现问题。其偿付能力检查没有考虑到用户的负债价值,而只检查了债务金额是否达到最大限额。偿付能力检查通过后,合约允许用户提取所有存入的资产。

函数platypusTreasure.isSolvent会返回两个值。第一个值是solvent,是一个决定了用户的债务金额是否低于借款限额的布尔值。第二个值debtAmount则显示用户所欠的债务金额。

如果用户的债务额不超过用户抵押物的?95%?的借款限额,那么solvent的值将为?true。

然而,在emergencyWithdraw函数中,偿付能力检查只验证了布尔值solvent,而忽略了债务金额。这意味着,如果用户的债务不超过借款限额,用户可以调用函数emergencyWithdraw来提取所有存入的抵押品。

通过安全审计,可以发现该设计缺陷问题。

本次事件的预警已于第一时间在?CertiK?官方推特进行了播报。欢迎大家随时关注?CertiK?官方推特,获取更多与漏洞、黑客袭击以及?RugPull?相关的社群预警信息。

标签:USDSDCUSDCTYPCUSDCusdc币是什么币husdc币TYP币

区块链热门资讯
盘点Arbitrum上值得关注的8个新兴DeFi项目

原文作者:蒋海波 Arbitrum上的DeFi项目再次迎来春天,原生项目中,衍生品类的GMX、DEX类的Camelot、借贷类的Radiant,都吸引了很多的关注.

1900/1/1 0:00:00
撒钱盛宴后,Blur精心挑起新一轮版税大战

2月15日凌晨2点30分,“万众瞩目”的NFT市场Blur在各大交易所上线了其原生代币BLUR,并开放了空投领取。至此,这场开「盲盒」空投的活动也终于落地.

1900/1/1 0:00:00
Gate.io理财宝定期理财上线7天和14天理财服务公告

为了提升用户理财体验,Gate.io理财宝定期理财现已支持7天、14天定期理财服务,您可按需选择投资期限参与,理财方式灵活,欢迎大家前往体验.

1900/1/1 0:00:00
尽管美国通胀数据火热,但比特币波动性预期仍然低迷

继周二公布的美国消费者价格指数(CPI)数据证实了环比价格压力的预期上涨并显示通胀率同比下降幅度小于预期之后,Deribit的比特币波动率指数(BTCDVol)令一些分析师感到意外大致保持不变.

1900/1/1 0:00:00
数字资产银行Custodia因申请主账户被拒起诉美联储

金色财经报道,美联储此前拒绝数字资产银行Custodia加入联邦储备系统的申请,Custodia于周五对美联储提交了一份修改后的诉讼.

1900/1/1 0:00:00
通过blur看加密圈的套利机会

昨天有个项目非常的火爆,叫做blur,今天通过这个新项目我们来聊聊币圈面对火爆的新币种,的4投资人做出怎样的选择、大家对于Blur的操作大概分成了四种: 第一种是空投 第二种是套利 第三种是抄币 第四种看不懂逻辑的坚决不买第一种是空投.

1900/1/1 0:00:00